h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Wallets & Exchanges

Account abstraction 2026: hvem driver maskineriet?

Account abstraction vant ved å bli usynlig. Men usynligheten flyttet tilliten fra frøsetningen til en håndfull operatører som samler stadig mer makt.

For noen få år siden var det et lite ritual å bruke en kryptolommebok: tolv ord på et papir, en bekreftelse for hver eneste handling, og en ulmende følelse av at ett feiltrinn kunne koste alt. I 2026 er mye av det borte. Du logger inn med ansiktet, betaler gassen i en stablecoin du knapt legger merke til, og signerer ikke lenger hvert klikk. Account abstraction, ideen om at en konto skal kunne programmeres som en smartkontrakt i stedet for å være bundet til én enkelt privat nøkkel, har langt på vei vunnet kampen om hvordan en lommebok skal føles.

Men seieren kom med en hake, og haken handler om hvor tilliten tok veien. Frøsetningen forsvant ikke bare; ansvaret den representerte ble flyttet. Det ligger nå spredt utover et lag av operatører de fleste brukere aldri hører navnet på: bundlere, paymastere, et felles EntryPoint-kontrakt, delegatkontrakter og nøkkeltjenester i skyen. Og det laget har en tendens de siste par årene har gjort umulig å overse: det samler seg. Tre dager før Ethereum kjører Glamsterdam-oppgraderingen på Sepolia-testnettet, er det verdt å stille spørsmålet account abstraction sjelden stiller høyt: hvem driver egentlig maskineriet bak den usynlige lommeboken? Ether handles i skrivende stund rundt 2.680 dollar, om lag 25.800 kroner (CoinMarketCap, med USD/NOK nær 9,61 ifølge exchangerates.org.uk), men denne saken handler mindre om prisen og mer om hvem som eier rørene under den.

Den stille maktforskyvningen: fra frø til operatør

Problemet account abstraction satte seg fore å løse, var ekte. Tolvordsfrasen er en elendig brukeropplevelse og en enda verre sikkerhetsmodell: den gjør ingenting mot tyveri, og den straffer hukommelsestap med totalt tap. Anslag gjengitt av Ledger Academy antyder at et sted mellom 2,3 og 3,7 millioner bitcoin kan være tapt for godt, en stor del av det til glemte nøkler. En konto som i stedet kan programmeres, med utgiftsgrenser, flere signaturer, passkeys og gjenoppretting, er et åpenbart framskritt.

Men hver bekvemmelighet har en motpart. Gassfri betaling krever at noen legger ut for gassen. Innlogging uten frøsetning krever at en nøkkel ligger trygt et sted du ikke ser. Gjenoppretting krever noen som kan gi deg tilgang igjen, og dermed i prinsippet også noen som kan ta den. Account abstraction gjorde lommeboken bedre ved å skjule kompleksiteten, og å skjule kompleksitet betyr at noen andre nå holder den. Det er ikke nødvendigvis galt. Det er bare ikke gratis, og regningen betales i tillit.

Denne artikkelen går gjennom maskineriet lag for lag: bundlerne som pakker transaksjonene dine, paymasterne som betaler for dem, det ene kontraktet alle ERC-4337-konti deler, delegatkontraktene som avgjør hvilken kode lommeboken din faktisk kjører, og nøkkeltjenestene som har gått gjennom en oppkjøpsbølge de siste to årene. Mønsteret som går igjen, er konsentrasjon: et system som på papiret er tillatelsesfritt og åpent, men som i praksis trekker volumet mot noen få aktører. Det er verdt å si med én gang at ingen av aktørene vi nevner nødvendigvis gjør noe galt. Spørsmålet er strukturelt, ikke moralsk.

Fra EOA til smartkonto: de to veiene

For å se hvor tilliten flytter seg, må man kort rydde i begrepene. En vanlig Ethereum-konto er en EOA (externally owned account): én adresse styrt av én privat nøkkel. En smartkonto bryter den koblingen, og i 2026 finnes det i hovedsak to veier dit.

Den første er ERC-4337, ferdigstilt i mars 2023: en helt egen kontraktkonto med sin egen mempool av såkalte UserOperations, egne bundlere og et felles EntryPoint-kontrakt, uten at Ethereum-protokollen selv måtte endres. Den andre er EIP-7702, som kom med Pectra-oppgraderingen 7. mai 2025: en ny transaksjonstype som lar en helt vanlig EOA peke til en delegatkontrakt og låne dens logikk, uten å bytte adresse, og reverserbart. Et tredje spor, MPC-nøkler, passkeys og innebygde lommebøker, er egentlig ortogonal nøkkelhåndtering: det endrer hvordan nøkkelen holdes, ikke nødvendigvis om kontoen er en smartkontrakt. De tre blandes stadig sammen i markedsføringen, men de strekker tilliten på hver sin måte, og det er nettopp det tabellen under forsøker å skille.

EgenskapEOA (vanlig konto)ERC-4337 smartkontoEIP-7702 oppgradert EOA
Hva det erAdresse styrt av én privat nøkkelEgen smartkontrakt-kontoVanlig EOA som peker til en delegatkontrakt
TidslinjeSiden 2015Ferdigstilt mars 2023Pectra, 7. mai 2025
NøkkelmodellÉn nøkkel gir full kontrollProgrammerbar: multisig, passkeys, grenserNøkkelen beholdes, kontraktlogikk legges på toppen
Ny adresse?NeiJa, en ny kontoadresseNei, samme adresse
Infrastruktur involvertIngen utover nodenBundler, paymaster, EntryPointDelegatkontrakt, eventuelt bundler/paymaster
Kan slås av?Ikke relevantVia kontraktlogikkenJa, delegeringen er reverserbar

De nye mellomleddene: hvem driver maskineriet

Her er kjernen i saken. En smartkonto er sjelden én ting; den er en kjede av tjenester som må samarbeide for at du skal kunne trykke «send» uten å tenke. Hvert ledd i kjeden er et sted der tilliten strekkes, og de fleste av leddene drives i dag av en liten håndfull selskaper. Tabellen under er artikkelens egentlige tese, destillert: for hvert lag, hvem som typisk driver det, og hva du faktisk stoler på når du bruker det.

LagHva det gjørHvem driver det (typisk)Tilliten du strekker
Nøkkel og signeringAutoriserer handlingerDeg selv, eller en MPC-/embedded-leverandør (Privy, Dynamic, Turnkey)At nøkkeldelen ikke misbrukes eller forsvinner
DelegatkontraktKoden lommeboken din «blir»Lommebokleverandøren (MetaMask, Ambire, Uniswap), eller en ukjentAt koden gjør det den sier, og ikke endres under deg
BundlerPakker UserOperations og legger dem på kjedenAlchemy, Pimlico, Coinbase med flereAt transaksjonen blir inkludert, ikke sensurert
PaymasterBetaler eller trekker gassenCircle, lommeboken, eller en dappAt sponsingen ikke brukes til å spore eller stanse deg
EntryPointFelles inngangskontrakt for ERC-4337Ett delt singleton-kontrakt (eth-infinitism)At kontrakten alle bruker, er feilfri
Keystore og gjenopprettingBackup, verger, tilbakestillingSkyleverandør, verger eller en tjenesteAt de som kan gjenopprette kontoen, ikke kan kapre den

Poenget er ikke at hvert ledd er ondsinnet. Poenget er at antallet steder du må stole på noen har økt, samtidig som antallet aktører som driver de stedene har krympet. I den gamle modellen stolte du på deg selv og én nøkkel; i den nye stoler du på en liten kjede av selskaper, og de færreste brukere kan navngi et eneste ledd i den. De neste avsnittene tar leddene ett for ett.

Infrastrukturlaget: bundlere, EntryPoint og paymastere

ERC-4337 bygger på at smartkontoer ikke sender vanlige transaksjoner, men UserOperations til en egen mempool. En bundler plukker dem opp, pakker flere sammen og legger dem på kjeden via EntryPoint. Volumet er betydelig: dashbordet BundleBear teller over 1,3 milliarder UserOperations gjennom ERC-4337, fordelt på drøyt 68 millioner konti, med nesten 15 millioner dollar i gass dekket av paymastere.

Men hvem pakker dem? Her blir konsentrasjonen målbar. Gjennom ERC-4337s levetid står Alchemy alene for over halvparten av alle UserOperations, ifølge BundleBears operatøroversikt, med Pimlico og Coinbase som de neste store, og en påfallende stor andel knyttet til operatører dashbordet ikke engang klarer å merke. En bundler er i teorien tillatelsesfri: hvem som helst kan kjøre en. I praksis lander flertallet av transaksjonene hos noen få. Går en dominerende bundler ned, eller velger den å sensurere, merkes det på tvers av alle lommebøkene som bruker den, uten at sluttbrukeren nødvendigvis forstår hvorfor transaksjonen henger.

Under bundlerne ligger EntryPoint, det ene kontraktet alle ERC-4337-konti sender gjennom. Versjon 0.8, som kom i 2025, la inn innebygd støtte for EIP-7702 (se eth-infinitisms utgivelser). Et felles singleton har en klar fordel, det er grundig revidert og standardisert, men også en bakside: det er et delt avhengighetspunkt. En alvorlig feil der ville truffet alle på én gang. Fordelen og risikoen er to sider av samme mynt.

Så kommer paymasterne, som gjør gassen usynlig. «Gassfri» betyr ikke gratis; det betyr at noen andre legger ut. Circle Paymaster lar deg for eksempel betale gassen i USDC, med et påslag på rundt 10 prosent siden 1. juli 2025. Den som sponser gassen, er et nytt ledd som i prinsippet kan se, og i verste fall velge bort, hvem som får transaksjonene sine dekket. En lommebok som skjuler gassen fullstendig, skjuler også dette valget, og dermed også spørsmålet om hvem som sitter med fingeren på kranen.

Hvor mye penger er det egentlig snakk om per transaksjon? Sjelden mye for den enkelte: en vanlig overføring koster typisk noen få kroner i gass på Ethereum når nettet er rolig, en byttehandel gjerne noen titalls kroner, mens de samme operasjonene på et Layer 2-nett kan koste brøkdeler av det. Nettopp fordi beløpene er små, merker brukeren det ikke når en paymaster legger på et påslag eller tar betalt i en stablecoin. Det lille påslaget er prisen for at noen andre holder gnidningen borte, og summert over millioner av transaksjoner blir det en reell inntektsstrøm for den som driver laget. Konsentrasjon er ikke bare et sikkerhetsspørsmål; det er også en forretningsmodell.

Delegatkontrakten: hvem sin kode kjører lommeboken din

EIP-7702 gjør noe elegant og urovekkende på samme tid. Når du delegerer, peker adressen din til en delegatkontrakt, og den kontraktens kode er det lommeboken din «er» helt til du tilbakekaller den. Spørsmålet blir derfor ikke lenger «stoler du på nøkkelen din», men «hvis kode kjører du». De kjente implementasjonene er navngitte og reviderte: MetaMask har sin EIP7702StatelessDeleGator, Ambire bygde den første 7702-lommeboken, og Uniswaps Calibur er et bevisst uforanderlig singleton. Å velge hvilken du peker på, er en reell tillitsbeslutning, ikke en innstilling. Vi har gått grundigere inn i nettopp dette i en egen gjennomgang av hvem sin kode som kjører lommeboken din.

Den mest talende statistikken er også den mest ubehagelige. Den hyppigst delegerte koden på Ethereum er ikke MetaMask eller Ambire; det er en familie sweeper-kontrakter. Markedsaktøren Wintermute fant at over 97 prosent av de tidlige 7702-delegeringene pekte til kontrakter med nøyaktig samme kode, døpt «CrimeEnjoyor»: sweepere som automatisk tømmer innkommende ETH fra allerede kompromitterte adresser. De var ikke engang lønnsomme (angriperne brukte rundt 2,88 ETH på å autorisere nær 79.000 adresser), og Wintermute dekompilerte bytekoden til lesbar Solidity og verifiserte den offentlig så folk kunne kjenne den igjen. Det er viktig å understreke at dette ikke er en feil i protokollen, og at det er trygt for andre; sweeperne kan bare tømme nøkler som allerede var lekket. Men som bilde på konsentrasjon er det slående: den vanligste delegaten på hele nettverket er én monokultur av identisk kode.

Marius van der Wijden, kjerneutvikler i Ethereum, har beskrevet 7702 nøkternt: det «adds a new transaction type that allows existing wallets to emulate the functions of Account Abstraction wallets», men miljøet må fortsatt «evaluate all the rough edges». En av de grove kantene er nettopp denne: en delegering er en avhengighet, ikke en funksjon, og avhengigheter kan konsentreres. Når en håndfull delegatkontrakter blir standarden alle peker på, blir de også et felles mål, og et felles enkeltpunkt som kan svikte.

Nøkkelen bak passkeys og MPC

Det laget de fleste brukere faktisk møter i 2026, er nøkkelhåndteringen: innlogging med ansikt eller fingeravtrykk, ingen frøsetning, nøkkelen trygt lagret i en sikker brikke. Det er her den stilleste konsentrasjonen skjer. De siste to årene har en oppkjøpsbølge samlet infrastrukturen for innebygde lommebøker på få hender: Stripe kjøpte Privy i juni 2025, Fireblocks kjøpte Dynamic i oktober 2025, og Coinbase gjorde sine innebygde lommebøker allment tilgjengelige samme måned. Legg til Turnkey og lignende nøkkelinfrastruktur i sikre enklaver, så ser man at «din» nøkkel ofte delvis holdes, eller i det minste administreres, av en leverandør.

Grunnen til at de innebygde lommebøkene vant, er ikke vanskelig å forstå. Frøsetningen er et forståelsesproblem like mye som et sikkerhetsproblem: i en studie presentert på CHI i 2025 klarte bare drøyt fire av ti å kjenne igjen et bilde av en frøsetning, og mange trodde en konto kunne nullstilles som et passord. Der tradisjonelle fintech-apper får nær alle nye brukere i gang raskt, faller mange selvforvarte lommebøker fra før den første transaksjonen er gjennomført. Embedded-leverandørene løser nettopp dette, og belønningen er at stadig flere nøkler går gjennom den samme håndfullen med infrastruktur.

Passkeys forsterker bildet. FIDO Alliance teller rundt fem milliarder passkeys i bruk globalt, og RIP-7212, en precompile for P-256-kurven som Apples Secure Enclave og Android bruker, kuttet kostnaden ved å verifisere en slik signatur fra rundt 300.000 til cirka 3.450 gass (Alchemy). Bekvemt, men en passkey som synkroniseres via iCloud eller Google, eller en MPC-nøkkeldel som en leverandør holder, betyr at selvforvaringen lener seg på Apple, Google eller en oppstartsbedrift. Mister du Apple-IDen eller blir utsatt for et SIM-bytte, kan den «nøkkelløse» tryggheten plutselig vise seg å ha en nøkkel likevel, bare at den ligger hos noen andre.

Vitalik Buterin, som har argumentert for sosial gjenoppretting i årevis, formulerer motgiften: menneskehjernen er dårlig til å huske passord, men «an ASIC for keeping track of relationships with other people». Hans poeng er at brukervennlighet og selvforvaring ikke er motsetninger. Men sosial gjenoppretting introduserer også et sett verger, altså enda et ledd du må stole på. Det finnes ingen gratis lunsj i tillitsregnskapet; det finnes bare valg om hvem du strekker den til.

Parallellen til staking: en konsentrasjon vi har sett før

Hvis mønsteret virker kjent, er det fordi Ethereum nettopp har vært gjennom det. Staking-laget skulle også være åpent og tillatelsesfritt, men endte opp konsentrert rundt noen få store pooler og operatører, til et punkt der miljøet har brukt år på å bekymre seg for hva det betyr for sensurmotstand og desentralisering. Dynamikken var ikke ond vilje; den var økonomi og nettverkseffekter. Brukere og utviklere trekker mot den operatøren som er mest pålitelig og billigst, og pålitelighet har stordriftsfordeler.

Account abstraction-laget risikerer samme bue. Bundling trekker mot Alchemy og Pimlico, paymaster-sponsing mot Circle, smartkontrakt-forvaring mot Safe. Hvert av disse valgene er rasjonelt for den enkelte utvikleren: hvorfor kjøre egen bundler når en etablert leverandør har bedre oppetid og en gratis RPC? Summen av tusen rasjonelle valg er likevel et marked som konsolideres. Lærdommen fra staking er ubehagelig presis: desentralisering på papiret hindrer ikke konsentrasjon i praksis, og den som vil ha begge deler, må kjempe aktivt for det.

Spill som prøvelaboratorium

Ingen steder har account abstraction blitt mer usynlig enn i spill, og ingen steder blir konsentrasjonen lettere å overse. En spiller godtar ikke en signeringsdialog for hvert sverdslag. Løsningen er sesjonsnøkler: du signerer én gang, og en avgrenset fullmakt lar spillet handle på dine vegne i en time. Plattformer som Immutable Passport gir e-postinnlogging, gassfrihet og en lommebok som opprettes automatisk i bakgrunnen, en opplevelse på høyde med en vanlig konsoll.

Men nettopp fordi spilleren aldri ser bundleren, paymasteren eller sesjonsnøkkel-policyen, er det studioet eller plattformen som velger dem. Usynligheten er funksjonen og den blinde flekken på én gang. Den samme modellen brer seg nå til abonnementer og AI-agenter, der avgrensede fullmakter (ERC-7715) lar programvare bruke pengene dine innenfor en ramme du satte en gang. Spørsmålet flytter seg fra «forstår du denne transaksjonen» til «forstår du denne fullmakten», og en policy er langt vanskeligere å lese enn en enkelt overføring. Jo mindre du ser, jo mer har noen andre bestemt på dine vegne.

Safe og kassen: konsentrasjon på forvaringslaget

Den tydeligste konsentrasjonen finnes der verdiene er størst. Safe, smartkontrakt-kontoen de fleste DAO-er, prosjektkasser og institusjoner bruker, er blitt et de facto standardhvelv. I andre kvartal 2026 behandlet Safe-konti nær 130 millioner transaksjoner, passerte 63,4 millioner konti (opp 20 prosent på ett år) og holdt 27,24 milliarder dollar i selvforvarte verdier, hvorav 6,48 milliarder dollar i stablecoins, ifølge The Block og Safe Ecosystem Foundation. Omtrent én av hver 48 dollar i den globale stablecoin-forsyningen ligger i en Safe-konto.

Lukas Schor, president i Safe Ecosystem Foundation, framhevet robustheten: «This activity held up even as crypto prices fell sharply in June. Active accounts continued to rise, and the value transferred through Safe accounts on Ethereum, expressed in ETH, reached its quarterly high.» Dette er ikke en kritikk av Safes sikkerhet, som er bransjens gullstandard. Det er et bilde av hvor mye som hviler på ett rammeverk. Selvforvaring via multisig er fortsatt selvforvaring, men når en så stor andel av verdiene går gjennom samme stack, blir et eventuelt problem der ikke lenger et enkelttilfelle, men en hendelse med systemisk rekkevidde.

Børsen leser de 23 bytene

Konsentrasjonen stopper ikke on-chain. Når en EOA delegerer via EIP-7702, får adressen en liten kodemarkør på kjeden: 23 byte som begynner med 0xef0100, etterfulgt av delegatkontraktens adresse. Det har tvunget sentraliserte børser til å lese lommeboken din før de godtar et innskudd, fordi en delegert konto kan oppføre seg uventet (koden kan flytte midler i det øyeblikket de kommer inn). Resultatet er at børsen er blitt enda et ledd som inspiserer delegeringen din, og eventuelt avviser eller hvitelister den. Vi har sett nærmere på hvordan børsene og lommebøkene har håndtert dette i regnskapet halvannet år etter Pectra.

Det er en logisk forsvarshandling fra børsens side, men det illustrerer tesen fra en ny vinkel: en teknologi som skulle gi deg mer kontroll over egen konto, har også gitt flere parter en grunn, og et verktøy, til å granske den. Børsen leser de 23 bytene fordi den må; brukeren merker det sjelden før et innskudd uventet blir holdt tilbake.

Tilliten du ikke kan revidere

Et vanlig motsvar er at koden jo er revidert. Og det stemmer at de seriøse delegatkontraktene og EntryPoint er grundig gjennomgått. Men en revisjon er et øyeblikksbilde av én kontrakt ved ett gitt commit. Den sier ingenting om hvem som driver bundleren, om paymaster-sponsoren er ærlig, om den innebygde nøkkelleverandøren forblir solvent, eller om en modul som legges til i ettertid faller utenfor det som ble revidert. Store deler av tilliten i account abstraction lever i drift, ikke i kode, og drift kan ingen revidere i forkant.

Bransjen har allerede sett hva det betyr. Da Drift ble angrepet, var ikke nødvendigvis den reviderte koden problemet, men kontrollplanet rundt den, noe vi gikk gjennom i historien om Halborn og angrepene som omgår revisjonen. Og CertiKs svarte måned, med Bitget-saken, viste at et revidert prosjekt likevel kan tappes når svikten ligger utenfor kontrakten selv. Revisjon er nødvendig, men den kjøper deg ikke trygghet for leddene den ikke dekker.

Det klareste eksempelet er fortsatt Bybit-tyveriet i februar 2025. Safes smartkontrakter var ikke knekt; angriperne, knyttet til Lazarus-gruppen, kompromitterte utviklingsmiljøet bak Safe{Wallet} og la inn ondsinnet kode i grensesnittet, slik at de som signerte «så én transaksjon og signerte en annen». Resultatet var rundt 1,5 milliarder dollar på avveie, det største krypto-tyveriet noensinne, ifølge The Block. Koden var ren; driften rundt den var ikke det, og ingen revisjon av kontraktene ville ha fanget det. Tabellen under skiller mellom hva en revisjon faktisk dekker og hva den ikke gjør, lag for lag.

LagHva en revisjon dekkerHva den ikke dekkerKonsentrasjonsrisiko
DelegatkontraktKoden ved ett gitt commitModuler lagt til senere, reautoriseringMonokultur: samme kode på svært mange konti
Bundler(driften revideres ikke)Oppetid, sensur, hvem som eier nodenFå operatører tar flertallet av volumet
PaymasterKontraktlogikkenHvem sponsoren er og hva den serDominert av noen få, som Circle
EntryPointKontrakten grundig revidertAt alle deler samme avhengighetEtt singleton for hele ERC-4337
Nøkkel-/MPC-leverandørEventuell driftsrapportSolvens, exit, tilgang til nøkkeldelOppkjøpsbølge (Privy, Dynamic)
Keystore/gjenopprettingProtokollenVergenes ærlighet, skyens tilgangAvhengig av Apple-/Google-synk

Hygiene: delegeringen du glemte

Konsentrasjon handler ikke bare om store aktører, men også om alt brukerne lar ligge. Tallene antyder et stort etterslep: BundleBear teller over 260 millioner kumulative 7702-autorisasjoner, men bare drøyt 63 millioner aktive delegeringer akkurat nå. Gapet skyldes dels sweepere, dels oppdateringer, og dels delegeringer folk ganske enkelt har glemt. En delegering er lagret tilstand, ikke en økt; den blir værende til du nullstiller den (ved å peke adressen til nulladressen med en høyere nonce, noe som fjerner koden, men ikke nødvendigvis lagret data, og som må gjøres per kjede). En glemt delegering er en stående risiko, og det sitter squattere på forlatte adresser. Vi har laget en egen bruksanvisning for nettopp dette i delegeringen du glemte å tilbakekalle.

Den gode nyheten er at phishing-tapene faller. Scam Sniffer rapporterte at tap til drainere falt 83 prosent i 2025, til rundt 84 millioner dollar. Den dårlige nyheten er at nye angrepsformer dukker opp: to store 7702-saker i august 2025 kostet til sammen rundt 2,54 millioner dollar, og Permit/Permit2-godkjenninger sto for 38 prosent av alle tap over én million dollar. Fellesnevneren er blindsignering, at du godkjenner noe du ikke kan lese. Standarden ERC-7730 for clear signing, som Ledger startet og overlot til Ethereum Foundation i mai 2026, skal gjøre det du signerer leselig. De samme mekanismene rammer også samlere og spillere; Pudgy-miljøets møte med drainerne er en god påminnelse om hvor dagligdags dette er blitt, og om at det menneskelige leddet fortsatt er det svakeste.

Protokollen splitter mens operatørene samler seg

Det store paradokset i 2026 er at mens operatørlaget konsentrerer seg, fragmenterer protokollaget. Den 15. september ga Ethereum og Base opp forsøket på å samle seg om ett felles forslag til native account abstraction. Ethereum satser på EIP-8141 («Frame Transactions»), rettet mot den kommende Hegotá-forken, med Vitalik Buterin som medforfatter; han har kalt det noe som «gets close to optimal». Base går sin egen vei med EIP-8130, basert på en keystore. Derek Chiang (ZeroDev, nå i Ethlabs) oppsummerte bruddet slik, gjengitt av The Block: «While we identified a number of technical solutions, they all required one side or the other to compromise at least a little bit on their core goals.»

Midt i dette kommer Glamsterdam, og det er lett å blande kortene. Oppgraderingen kjører på Sepolia-testnettet 6. oktober 2026 klokken 13:53:36 UTC, med hovedpostene EIP-7732 (ePBS) og EIP-7928 (block-level access lists); mainnet er planlagt i fjerde kvartal, og Hoodi-testnettet står for tur etter Sepolia (Ethereum Foundation, Cryptonomist). Men Glamsterdam handler om gjennomstrømning og blokkproduksjon, ikke om account abstraction. Interessant nok peker ePBS faktisk i motsatt retning av tesen her: den flytter blokkbygging inn i konsensus og reduserer avhengigheten av eksterne MEV-relayere, altså et mellomledd som faktisk desentraliseres. Protokollen kan altså fjerne mellomledd samtidig som markedet rundt den samler nye.

Nettopp den spenningen er historien om account abstraction i 2026. Teknologiens uttalte mål er å minimere avhengigheten av mellomledd. Buterins eget pejlemerke, gjengitt av Cointelegraph, er å «maximize what you can do even if all the world’s infrastructure except the Ethereum chain itself goes down». Markedets drift går motsatt vei: mot å samle de mellomleddene hos noen få. Avstanden mellom de to er akkurat der account abstraction står nå, usynlig og bekvem for brukeren, men mer avhengig av et konsentrert operatørlag enn noen gang.

Finanstilsynet, MiCA og det grå hjørnet

For norske brukere er det et viktig juridisk skille her. Ren selvforvaring, en smartkonto bare du kontrollerer, faller utenfor MiCA og Finanstilsynets CASP-regime. Kryptoeiendelsloven gjelder i Norge fra 1. juli 2025, og tjenester som veksling og forvaring krever som hovedregel tillatelse, ifølge Finanstilsynet (MiCA gjelder i Norge gjennom EØS-avtalen). De første norske aktørene, deriblant Firi, er i ferd med å få tillatelse etter det nye regelverket.

Men hybridleddene i account abstraction lever i en gråsone. Er en forvart nøkkeldel et «middel til tilgang» som utløser forvaringsplikt? Er en paymaster-tjeneste, en sky-passkey eller en gjenopprettingstjeneste en regulert aktivitet? Det er uavklart i hele EU og EØS. Og poenget knytter seg rett til konsentrasjonstesen: jo mer av maskineriet som drives som en tjeneste av noen få leverandører, desto mer nærmer selvforvaringen seg noe som i praksis ligner forvaring, uten at reglene helt har tatt igjen virkeligheten.

Skattemessig er bildet strengt. Skatteetaten behandler hver veksling og hvert bytte som en realisasjon; gevinst skattlegges som kapitalinntekt med 22 prosent, beholdningen føres til verdi per 31. desember og er formuesskattepliktig, og krypto er ikke forhåndsutfylt i skattemeldingen. En gassfri, usynlig lommebok kan dermed stille generere skattepliktige hendelser brukeren ikke legger merke til. Fra 1. januar 2026 gjelder dessuten CARF, det internasjonale rapporteringsrammeverket, så innsynet strammes til. Før du lar maskineriet bli helt usynlig, er det noen spørsmål verdt å stille:

  • Hvilken delegatkontrakt peker kontoen din til, og er den uforanderlig eller oppgraderbar?
  • Hvem er bundleren og paymasteren, og hva skjer hvis de går ned?
  • Holder du nøkkelen selv, eller deler en leverandør en nøkkeldel?
  • Kan du faktisk lese det du signerer (clear signing)?
  • Vet du hvordan du tilbakekaller en delegering, på hver kjede du bruker?
  • Hva skjer med kontoen hvis leverandøren forsvinner i morgen?

Account abstraction har gjort kryptolommeboken dramatisk mye bedre å bruke. Men den beste måten å nyte godt av det uten å bli naiv på, er å huske at «usynlig» ikke betyr «ingen», bare at noen andre holder det du ikke ser. Å vite hvem det er, er den nye formen for selvforvaring.

Ofte stilte spørsmål

Hva er account abstraction, enkelt forklart?

Det er ideen om at en kryptokonto kan programmeres som en smartkontrakt, med funksjoner som batch-transaksjoner, utgiftsgrenser, passkeys og gjenoppretting, i stedet for å være låst til én privat nøkkel. I praksis skjer det på to måter: en egen ERC-4337-kontraktkonto, eller en vanlig konto som oppgraderes midlertidig via EIP-7702.

Er en smartkonto fortsatt selvforvaring?

Som regel ja: du kontrollerer nøkkelen og kan tilbakekalle delegeringer. Men mange av bekvemmelighetene (gassfri betaling, sky-backup, delt nøkkel via MPC, gjenoppretting via verger) legger deler av kontrollen hos en leverandør. Da nærmer det seg en gråsone mellom ren selvforvaring og en forvart tjeneste.

Hvem betaler for gassfrie transaksjoner?

En paymaster. Enten en dapp som sponser deg, selve lommeboken, eller en tjeneste som Circle Paymaster, der du betaler gassen i en stablecoin med rundt 10 prosent påslag. Gratis for brukeren betyr at noen andre legger ut, og det leddet er et nytt sted tilliten strekkes.

Hva er forskjellen på ERC-4337 og EIP-7702?

ERC-4337 lager en helt ny kontraktkonto med egen adresse og egen mempool av UserOperations. EIP-7702, som kom med Pectra i mai 2025, lar din eksisterende adresse peke til en delegatkontrakt og få smartkonto-funksjoner uten å bytte adresse; delegeringen er reverserbar og gjelder per kjede.

Endrer Glamsterdam-oppgraderingen account abstraction?

Nei, ikke direkte. Glamsterdam (Sepolia 6. oktober 2026) handler om gjennomstrømning og blokkproduksjon, med ePBS (EIP-7732) og block-level access lists (EIP-7928). Native account abstraction ligger i et annet spor, EIP-8141 mot Hegotá-forken, og er ikke en del av Glamsterdam.

Av Yuki Tanaka, senior skribent i HOGE Wire med ansvar for lommebøker, børser og kontoinfrastruktur.

Share 𝕏 Post Telegram